Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2759▼ 357 respecto a la semana anterior
Críticas / altas1278▼ 254 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)223▼ 98 respecto a la semana anterior
–

1179 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
ModificadaMedia (6.5)0.77%—K2 Smartforms24/5/201817/6/2026
Existe Server-Side Request Forgery (SSRF) en la aplicación en tiempo de ejecución en K2 smartforms 4.6.11 mediante un nombre de host modificado en una URL https://*/Identity/STS/Forms/Scripts.
ModificadaAlta (8.8)2.5%—Redhat Ansible TowerRedhat Cloudforms2/5/201817/6/2026
Ansible Tower hasta la versión 3.2.3 tiene una vulnerabilidad que permite que usuarios que solo tienen acceso para definir variables para una plantilla de trabajo ejecuten código arbitrario en el servidor Tower.
ModificadaAlta (7.2)2.0%—Redhat Ansible TowerRedhat Cloudforms2/5/201817/6/2026
Ansible Tower en versiones anteriores a la 3.2.4 tiene un error en la gestión de administradores de sistema y organización que permite el escalado de privilegios. Los administradores de organización pueden restablecer la contraseña de los administradores de sistema que son miembros de organizaciones, lo que permite…
ModificadaAlta (7.5)1.2%—Redhat Cloudforms Management Engine1/5/201816/6/2026
Red Hat CloudForms 2 Management Engine (CFME) permite que atacantes remotos lleven a cabo ataques de falsificación de sesión aprovechando el uso de un secreto estático secret_token.rb.
ModificadaMedia (4.8)4.4%💥 ExploitCalderalabs Caldera Forms20/4/201817/6/2026
Existen múltiples vulnerabilidades de tipo Cross-Site Scripting (XSS) en el plugin Caldera Forms en versiones anteriores a la 1.6.0-rc.1 para WordPress que permiten que atacantes remotos inyecten scripts web o HTML arbitrarios mediante vectores relacionados con (1) un mensaje de bienvenida, (2) el registro de…
ModificadaMedia (5.4)0.65%—IBM Forms Experience Builder12/4/201817/6/2026
Vulnerabilidad Cross-Site Scripting (XSS) en las versiones 8.5.0 y 8.5.1 de IBM Forms Experience Builder permite a atacantes remotos inyectar scripts web o HTML arbitrarios utilizando vectores no especificados. IBM X-Force ID: 97777.
ModificadaAlta (7.8)9.1%💥 ExploitConvert Forms Project Convert Forms12/4/201817/6/2026
La extensión Convert Forms, en versiones anteriores a la 2.0.4 para Joomla!, es vulnerable a la ejecución remota de comandos empleando una inyección CSV que se gestiona de manera incorrecta al exportar un archivo Leads.
ModificadaAlta (7.5)1.7%💥 PoCSquare-9 Globalforms28/3/201817/6/2026
Se ha descubierto un problema en Square 9 GlobalForms 6.2.x. Una vulnerabilidad de inyección SQL basada en tiempo en el parámetro "match" permite que atacantes remotos autenticados ejecuten comandos SQL arbitrarios. Es posible actualizar el acceso para comprometer por completo el servidor mediante xp_cmdshell. En…
ModificadaMedia (6.1)0.85%—IBM Forms Server15/3/201817/6/2026
Vulnerabilidad Cross-Site Scripting (XSS) en Webform Framework API en las versiones 4.0.x, 8.0.x, 8.1 y 8.2 de IBM Forms Server permite que los atacantes remotos inyecten scripts web o HTML arbitrarios utilizando vectores no especificados. IBM X-Force ID: 110006.
ModificadaCrítica (9.8)27%💥 ExploitParamikoRedhat Ansible EngineRedhat CloudformsRedhat Virtualization+713/3/201817/6/2026
transport.py en la implementación del servidor SSH de Paramiko, en versiones anteriores a la 1.17.6; versiones 1.18.x anteriores a la 1.18.5; versiones 2.0.x anteriores a la 2.0.8; versiones 2.1.x anteriores a la 2.1.5; versiones 2.2.x anteriores a la 2.2.3; versiones 2.3.x anteriores a la 2.3.2 y versiones 2.4.x…
ModificadaAlta (8.8)13%💥 PoCPostgresqlCanonical Ubuntu LinuxRedhat Cloudforms2/3/201817/6/2026
Se ha encontrado un error en la forma en la que Postgresql permitía que un usuario modificase el comportamiento de una consulta para otros usuarios. Un atacante con una cuenta de usuario podría emplear este error para ejecutar código con permisos de superusuario en la base de datos. Se han visto afectadas las…
ModificadaAlta (7.4)0.88%—Redhat Cloudforms28/2/201817/6/2026
Se ha encontrado un error en la configuración de cuentas CloudForms al emplear VMware. Por defecto, se emplea una cuenta compartida con acceso privilegiado a funciones VMRC (VMWare Remote Console) que tal vez no sean apropiadas para usuarios de CloudForms (y, por lo tanto, esta cuenta). Un atacante podría emplear esta…
ModificadaMedia (6.1)0.76%—Ninjaforms Ninja Forms21/2/201817/6/2026
El plugin Ninja Forms en versiones anteriores a la 3.2.14 para WordPress tiene Cross-Site Scripting (XSS).
ModificadaBaja (2.7)0.98%—IBM Forms Experience Builder21/2/201817/6/2026
Vulnerabilidad de XEE (XML External Entity) en IBM Forms Experience Builder 8.5, 8.5.1 y 8.6 permite que usuarios autenticados remotos obtengan información sensible mediante datos XML manipulados. IBM X-Force ID: 112088.
ModificadaAlta (7)0.48%—PostgresqlDebian LinuxCanonical Ubuntu LinuxRedhat Cloudforms9/2/201817/6/2026
En postgresql, en versiones 9.3.x anteriores a la 9.3.21, versiones 9.4.x anteriores a la 9.4.16, versiones 9.5.x anteriores a la 9.5.11, versiones 9.6.x anteriores a la 9.6.7 y en versiones 10.x anteriores a la 10.2, pg_upgrade crea archivos en el directorio de trabajo actual que contienen la salida de "pg_dumpall…
ModificadaMedia (6.1)0.75%—Formspree27/1/201817/6/2026
templates/forms/thanks.html en Formspree en versiones anteriores a la 2018-01-23 permite XSS relacionado con el parámetro _next.
ModificadaAlta (8.8)1.8%—Redhat Cloudforms Management Engine11/1/201817/6/2026
El método check_privileges en vmdb/app/controllers/application_controller.rb en ManageIQ, tal y como se emplea en Red Hat CloudForms Management Engine (CFME), permite que usuarios autenticados remotos omitan la autorización y obtengan privilegios aprovechando una comprobación RBAC indebida, relacionada con la acción…
ModificadaCrítica (9.8)4.7%—Ajax Upload FOR Gravity Forms Project Ajax Upload FOR Gravity Forms8/1/201817/6/2026
Una vulnerabilidad de subida de archivos sin restricción en el plugin Gravity Upload Ajax 1.1 y anteriores para WordPress permite que los atacantes remotos ejecuten código arbitrario mediante la subida de un archivo con una extensión ejecutable y, a continuación, accedan a éste por medio de una petición directa al…
ModificadaMedia (6.1)1.4%—E-goi Smart Marketing SMS AND Newsletters Forms1/1/201817/6/2026
El plugin Smart Marketing SMS and Newsletters Forms en versiones anteriores a la 2.0.0 de E-goi para WordPress tiene Cross Site Scripting (XSS) mediante el parámetro url en admin/partials/custom/egoi-for-wp-form_egoi.php.
ModificadaMedia (6.1)0.95%—Mediaburst Booking Calendar SMSMediaburst Clockwork SMS NotficationsMediaburst Contact Form 7 SMSMediaburst Fast Secure Contact Form SMS+420/12/201717/6/2026
El componente clockwork-test-message.php en Clockwork SMS tiene una vulnerabilidad Cross-Site Scripting (XSS) a través de un parámetro "to" manipulado en una petición clockwork-test-message en wp-admin/admin.php. Este código de componente se encuentra en los siguientes plugins de WordPress: Clockwork Free and Paid SMS…
ModificadaMedia (6.5)1.0%—Redhat Cloudforms 3.0 Management Engine18/10/201717/6/2026
Red Hat CloudForms 3 Management Engine (CFME) permite que usuarios autenticados remotos provoquen una denegación de servicio (consumo de recursos) mediante vectores que implican llamadas a la función de Rails .to_sym y la falta de recolección de elementos no utilizados de símbolos insertados.
ModificadaMedia (6.8)0.75%—Intelligent Platforms Proficy Hmi/scada Cimplicity5/10/201717/6/2026
Se ha descubierto un problema de desbordamiento de búfer basado en pila en GE CIMPLICITY en versiones 1.6.30.144 y anteriores. Un función lee un paquete para indicar la longitud del siguiente paquete. Dicha longitud no se verifica, permitiendo que se sobrescriba el búfer provocando una ejecución remota de código…
ModificadaAlta (8.8)87%💥 ExploitSupervisord SupervisorFedoraproject FedoraDebian LinuxRedhat Cloudforms23/8/201717/6/2026
El servidor XML-RPC en supervisor en versiones anteriores a la 3.0.1, 3.1.x en versiones anteriores a la 3.1.4, 3.2.x en versiones anteriores a la 3.2.4, y 3.3.x en versiones anteriores a la 3.3.3 permite que atacantes remotos autenticados ejecuten comandos arbitrarios mediante una petición XML-RPC, relacionada con…
ModificadaMedia (6.1)2.1%—Vospari Forms Project Vospari Forms17/7/201717/6/2026
Wordpress Plugin Vospari Forms versión anterior a 1.4, es vulnerable a un ataque de tipo cross site scripting reflejado en la entrega de formulario resultando en la ejecución de código javascript en el contexto del usuario actual.
ModificadaAlta (8.8)2.3%—Redhat Cloudforms8/6/201717/6/2026
ManageIQ en CloudForms anterior a la versión 4.1, permite a los usuarios identificados remotos ejecutar código arbitrario.
Orbitaley — Vulnerabilidades